Artikel top billede

Sikkerhedshul gav campister oplysninger om naboen

Et sikkerhedshul i et udbredt bookingsystem gav campister adgang til personoplysninger om naboerne på campingpladsen.

Det odenseanske softwarefirma Compusoft har lukket et sikkerhedshul i et bookingsystem, der anvendes af omkring halvdelen af danske vandrerhjem og campingpladser.

Det skete, efter at Datatilsynet torsdag gik ind i sagen, fortæller it-chef hos Datatilsynet Ib Alfred Larsen.

"De lukkede faktisk hullet med det samme, altså om eftermiddagen," siger Ib Alfred Larsen.

Fejlen betød, at det var muligt for kunder at se blandt andet hinandens navn, adresse og telefonnummer. Årsagen var, at kunderne kun skulle taste et kundenummer ind i systemet, i stedet for både et bookingnummer og et kundenummer.

Banal, men sjælden fejl

Selv om der ifølge Ib Alfred Larsen er tale om en banal fejl, er den alligevel sjælden. Han vurderer, at den dukker op hvert andet eller tredje år.

Hos Compusoft fortæller direktør Thomas Traberg, at problemet ikke skyldes bookingsystemet, men at en af kunderne havde benyttet et direkte link til onlinebetalingen.

Det betød, at gæster, som skulle betale for en overnatning, kunne nøjes med at indtaste et kundenummer. Derfor var problemet let at løse, efter at Datatilsynet henvendte sig, forklarer direktøren.

"Den valgfrihed tog vi fra dem, da vi blev opmærksomme på, at de gjorde det sådan. Normalt vil vi gerne have, at de både bruger kundenummer og bookingnummer som nøgler på deres betalingsside," siger Thomas Traberg.

Ifølge direktøren er problemet knyttet til en enkelt ud af flere hundrede brugere af bookingsystemet. Men fordi andre har haft samme mulighed for at nøjes med en enkelt nøgle, valgte firmaet at lukke muligheden helt ved at rulle en ændring ud.

"For en bruger, der ikke tænker længere, er det jo supernemt for kunden kun at tænke på et nummer, når han skal logge sig ind. Det er bare ikke særlig safe," siger Thomas Traberg.

Mindre alvorlig fejl

Ifølge direktøren har kunder aktivt skullet ændre på et kundenummer, for at kunne se personlige oplysninger om andre brugere.

Hos datatilsynet fortæller Ib Alfred Larsen, at den hurtige lukning af sikkerhedshullet betyder, at Datatilsynet nu lukker sagen.

Samtidig betragtes sagen som mindre alvorlig på grund af karakteren af de personoplysninger, det var muligt at få adgang til.




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Alfapeople Nordic A/S
Rådgivning, implementering, udvikling og support af software og it-løsninger indenfor CRM og ERP.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
NIS2: Vi gør status efter tre måneder og lærer af erfaringerne

Vær med, når vi deler oplevelser med implementering af NIS2 og drøfter, hvordan du undgår at gentage erfaringerne fra GDPR – og særligt undgår kostbar overimplementering.

30. september 2025 | Læs mere


RISE with SAP – muligheder, faldgruber og vejen frem

Bliv klædt på til strategiske valg om fremtidens forretningsplatform. Hør cases og bliv inspireret af IBM, JYSK og BCG Platinion, som deler erfaringer og indsigter i SAP-migrering, cloudstrategi og teknologivalg med fokus på reel forretningsværdi.

30. september 2025 | Læs mere


Ledelse og AI: Sådan transformerer teknologien lederskabet

Her er chancen for at netværke med andre ledere, der håndterer store transformationer med udgangspunkt i it. Hør blandt andet om, hvordan AI revolutionerer forandringsledelse og organisatorisk udvikling.

02. oktober 2025 | Læs mere